Kembali ke Berita
KeselamatanAI Understanding taklimat

CREST melancarkan piawaian akreditasi untuk firma yang menguji sistem AI

SecurityBrief Asia melaporkan bahawa CREST telah melancarkan piawaian ujian keselamatan AI dan akreditasi untuk penyedia keselamatan siber, meliputi model dan aplikasi, data, alatan dan aliran kerja di sekelilingnya.

7 min readRead the linked source
Source-provided image accompanying CREST launches accreditation standard for firms testing AI systems
Rujukan sumberSumber direkodkan
Penerbit
securitybrief.asia
Pautan sumber
securitybrief.asiahttps://securitybrief.asia/story/crest-launches-ai-testing-standard-for-cyber-firms
Jenis sumber
Sumber terpaut — status sumber primer belum ditetapkan.
KonteksFahami perkara ini dalam masa 60 saat

Mulakan di sini

Istilah utama

Memori (Memori Agen)
Konteks tersimpan yang digunakan ejen AI merentas langkah atau sesi untuk meningkatkan kesinambungan.
AI Generatif
Sistem AI yang menghasilkan kandungan baharu seperti teks, imej, audio, video atau kod.
Pengambilan semula
Mencari dokumen atau rekod yang berkaitan daripada sumber pengetahuan untuk pertanyaan.
Uji diri andaKuiz Etika AI

Apa yang berlaku

SecurityBrief Asia melaporkan bahawa CREST melancarkan Ujian Keselamatan standard AI dan akreditasi untuk penyedia perkhidmatan keselamatan siber. Rangka kerja menilai sama ada penyedia mempunyai kepakaran, kaedah, tadbir urus, kawalan dan bukti yang diperlukan untuk menguji sistem yang didayakan AI.

SecurityBrief Asia melaporkan bahawa CREST, sebuah badan piawaian keselamatan siber dan akreditasi bukan untung global, telah melancarkan Ujian Keselamatan piawaian AI dan akreditasi untuk penyedia perkhidmatan keselamatan siber. Tujuan yang dinyatakan adalah untuk memberi organisasi isyarat jaminan bebas apabila memilih firma untuk menguji sistem yang menggunakan AI generatif atau model bahasa besar. Artikel itu memaparkan pelancaran sebagai tindak balas kepada jurang pasaran: organisasi menggunakan aplikasi dan aliran kerja yang didayakan AI, tetapi pembeli mungkin mengalami kesukaran untuk menentukan sama ada penyedia ujian mempunyai kepakaran teknikal yang berkaitan.

Menurut SecurityBrief Asia, akreditasi menetapkan keperluan boleh dinilai merentas kepakaran teknikal, kecekapan pengamal, metodologi ujian, tadbir urus, kawalan kualiti, perkakas, proses untuk mengenal pasti risiko keselamatan khusus AI, dan bukti yang digunakan untuk menyokong kesimpulan ujian. Oleh itu, skim ini menilai kedua-dua keupayaan ujian pembekal dan kawalan yang mengelilingi kerjanya. Laporan itu mengatakan pembekal mesti sudah memegang Akreditasi Pengujian Penembusan CREST, atau memohonnya bersama kelulusan ujian AI baharu. Itu memautkan skim baharu kepada garis dasar CREST sedia ada untuk perkhidmatan ujian penembusan.

Laporan itu mengatakan standard itu memperlakukan sistem AI sebagai keseluruhan sistem dan bukannya model asas. Skop yang diterangkan termasuk aplikasi, gesaan dan arahan sistem, mekanisme perolehan semula, sumber data, memori, alatan, pemalam, API, lapisan orkestrasi dan sistem hiliran yang terjejas oleh output AI. Ini penting kerana kelemahan boleh timbul pada titik integrasi atau dalam infrastruktur sekeliling, termasuk cara model menerima maklumat, menggunakan alatan atau menghantar hasil ke dalam sistem lain. SecurityBrief Asia melaporkan bahawa standard itu dibangunkan dengan sektor ini melalui Kumpulan Kerja AI CREST.

Ketua eksekutif CREST Nick Benson memberitahu SecurityBrief Asia bahawa ahli dan pelanggan mahukan lebih banyak maklumat tentang kelayakan ujian AI penyedia apabila pelanggan menggunakan teknologi yang didayakan AI. Benson membezakan antara menggunakan frasa "ujian keselamatan sistem AI" dan menunjukkan kepakaran dan metodologi yang diperlukan untuk melaksanakan kerja tersebut. Artikel itu juga memetik pengarah teknikal Senttrium Security Tim Reed dan ketua perkhidmatan keselamatan siber kumpulan wizlynx Yann Chalençon, yang kedua-duanya menyokong rangka kerja tersebut. Komen mereka adalah pengesahan industri, bukan penilaian bebas terhadap standard.

SecurityBrief Asia meletakkan pelancaran dalam program jaminan AI CREST yang lebih luas. Artikel itu mengatakan CREST memperkenalkan standard Ujian Penembusan Didayakan AI pada bulan Julai, memfokuskan pada cara penyedia menggunakan AI semasa menyampaikan perkhidmatan ujian. Akreditasi yang baru dilaporkan menjawab persoalan berbeza sama ada pembekal boleh menguji sistem AI sendiri. Laporan itu juga mengatakan bahawa lebih daripada 100 pengasas organisasi keselamatan siber telah menandatangani Piagam AI dan Prinsip AI CREST, mewakili lebih daripada 10% keahliannya di seluruh dunia. Angka dan perihalan ini tidak disahkan secara bebas untuk penilaian ini.

Butiran sumber: securitybrief.asia ↗

Mengapa ia penting

Penilaian keselamatan AI semakin melibatkan lebih daripada menguji model secara berasingan. Akreditasi formal boleh memberi organisasi pemerolehan yang lebih jelas dan isyarat usaha wajar pembekal, walaupun laporan itu tidak secara bebas menentukan sejauh mana skim itu akan diterima pakai atau sama ada ia akan meningkatkan hasil ujian.

Kepentingan praktikalnya ialah ujian AI menjadi masalah perolehan dan tadbir urus, bukan sahaja masalah teknikal. Syarikat yang menjalankan penilaian mungkin memerlukan keyakinan bahawa vendor memahami manipulasi segera, risiko perolehan semula, akses alat, pengendalian data, ingatan, orkestrasi dan kesan hiliran. SecurityBrief Asia melaporkan bahawa rangka kerja CREST direka untuk menjadikan keupayaan tersebut boleh dinilai. Jika pembeli menggunakan akreditasi sebagai salah satu bahagian daripada usaha wajar pembekal, ia boleh menjadikan tuntutan pembekal lebih mudah untuk dibandingkan.

Penekanan keseluruhan sistem juga penting. Menguji hanya respons model mungkin terlepas kelemahan dalam aplikasi di sekelilingnya: hierarki arahan mungkin terdedah, sumber perolehan semula mungkin diracuni, alat yang disambungkan mungkin mempunyai kebenaran yang berlebihan, atau output boleh mencetuskan tindakan hiliran yang tidak selamat. Sumber tidak melaporkan sebarang kerentanan atau hasil ujian tertentu daripada skim baharu, jadi ia tidak menunjukkan bahawa rangka kerja telah menemui atau menghalang kegagalan tersebut. Ia melaporkan skop dan fungsi jaminan yang dimaksudkan bagi akreditasi.

Rangka kerja ini juga boleh mempengaruhi dokumen pembekal. SecurityBrief Asia berkata CREST akan menilai tadbir urus, kawalan kualiti, proses dan bukti serta kemahiran teknikal. Penekanan itu mungkin menggalakkan firma untuk menerangkan cara kes ujian dipilih, cara penemuan disahkan, cara pengehadan direkodkan dan bagaimana kesimpulan disokong. Bagi pelanggan, ini mungkin lebih berguna daripada dakwaan kosong bahawa pembekal mempunyai pengalaman dengan AI. Laporan itu tidak menyatakan kaedah pemarkahan, ambang lulus, kitaran penilaian semula atau ketersediaan awam laporan penilaian.

Perbezaan antara piawaian Ujian Penembusan Didayakan AI Julai dan akreditasi baharu ini adalah penting. Satu berkaitan penggunaan AI oleh penyedia ujian; yang lain berkenaan dengan keupayaan penyedia untuk menguji sistem AI. Aktiviti tersebut boleh melibatkan risiko dan kecekapan yang berbeza. Firma mungkin menggunakan AI untuk mempercepatkan kerja keselamatan konvensional tanpa layak untuk menilai tingkah laku model, saluran paip mendapatkan semula atau penyepaduan alat seperti ejen. Sebaliknya, akreditasi ujian AI tidak dengan sendirinya membuktikan bahawa setiap penglibatan adalah skop yang baik atau bahawa penggunaan tertentu adalah selamat.

Kesan awam kekal tidak pasti kerana sumbernya tidak mengandungi pembeli bebas, pengawal selia atau penilaian akademik. Sokongan yang dilaporkan daripada ahli CREST menunjukkan bahawa penyedia yang mengambil bahagian melihat nilai dalam skim tersebut, tetapi ia tidak mewujudkan penerimaan pasaran. Artikel itu juga tidak menunjukkan bahawa akreditasi mengurangkan insiden, meningkatkan penemuan kelemahan atau menghasilkan keputusan yang konsisten merentas penyedia. Mereka yang tidak diketahui harus meredakan sebarang dakwaan bahawa pelancaran itu mewujudkan bar kualiti seluruh industri baharu.

Interactive Mechanism

Mekanisme Interaktif: Bagaimana Ia Berfungsi Sebenarnya

Terokai teknologi asas di sebalik pembangunan ini secara interaktif.

Agent Lifecycle Stage:
1
User Intent & Planning: "Audit customer refund request #4092 and settle payment."
2
Tool Calling: Emits structured JSON call crm_get_transaction(id='4092').
3
Guardrail & Verification:🛡️ Paused: High-value action requires human operator sign-off.
4
Final Settlement: Refund recorded, email receipt dispatched, and audit log stored.
Core takeaway: An AI agent is not just a language model—it is a closed loop of planning, tool invocation, and environment feedback. Production systems require self-healing retries and strict human approval guardrails.
Semakan Konsep Interaktif+10 Points
AI Ethics Quiz

Why can ethical evaluation not be reduced to one model score?

Apa yang perlu ditonton seterusnya

Soalan utama ialah sama ada pembeli memerlukan akreditasi, cara CREST menilai pembekal dalam amalan, dan sama ada standard menghasilkan kualiti ujian yang setanding merentas vendor. Laporan itu tidak menyediakan standard penuh, keputusan penilaian, jadual waktu pelaksanaan atau respons bebas daripada pembeli dan pengawal selia.

Isu pertama yang perlu diperhatikan ialah penerimaan pakai oleh pembeli. SecurityBrief Asia mengenal pasti perolehan dan usaha wajar pembekal sebagai matlamat utama, tetapi ia tidak melaporkan sama ada organisasi utama memerlukan akreditasi dalam tender atau kontrak. Bukti bahawa pembeli menggunakannya untuk membezakan pembekal akan menunjukkan bahawa skim itu telah menjadi lebih daripada kelayakan profesional sukarela. Tanpa pengambilan pembeli, akreditasi mungkin berfungsi sebagai isyarat dalam pasaran perkhidmatan keselamatan siber.

Isu kedua ialah ketelusan tentang penilaian. Laporan itu menamakan bidang penilaian yang luas tetapi tidak menyediakan kawalan terperinci standard, prosedur ujian, keperluan bukti atau kriteria lulus. Pemerhati harus mencari maklumat tentang cara CREST memeriksa kecekapan penyedia, kekerapan akreditasi diperbaharui, cara konflik kepentingan diuruskan dan sama ada penilaian gagal atau terhad didedahkan. Butiran ini akan membantu menentukan sejauh mana keyakinan akreditasi boleh menyokong secara munasabah.

Isu ketiga ialah liputan teknikal. Arahan AI berbeza-beza secara meluas, daripada ciri model bahasa yang mudah kepada sistem dengan pengambilan semula, memori, alat luaran, API dan tindakan hiliran automatik. Skop keseluruhan sistem yang dilaporkan oleh CREST adalah luas, tetapi artikel itu tidak menerangkan cara penilaian akan mengendalikan perbezaan dalam seni bina, akses model, kepekaan data atau kesan operasi. Panduan masa depan atau kajian kes yang diterbitkan boleh menunjukkan sama ada piawaian itu praktikal merentasi tetapan ini dan bukannya menyeluruh dalam perihalan.

Isu keempat ialah bukti hasil. Ahli CREST yang dipetik dalam laporan itu berkata rangka kerja itu boleh mewujudkan konsistensi dan mengukuhkan kepercayaan, tetapi itu adalah jangkaan dan bukannya penemuan yang diukur. Bukti susulan yang berguna akan termasuk keputusan penilaian tanpa nama, contoh kelemahan khusus AI yang ditemui melalui ujian bertauliah, atau perbandingan yang menunjukkan bahawa penyedia bertauliah menghasilkan penemuan yang lebih dipercayai. Tiada satu pun daripada bukti itu terdapat dalam sumber, dan pelancaran itu tidak boleh dianggap sebagai bukti keselamatan yang dipertingkatkan.

Akhir sekali, hubungan dengan rangka kerja keselamatan AI yang lain akan menjadi penting. Artikel itu menerangkan program jaminan AI CREST sendiri tetapi tidak membincangkan cara akreditasinya sejajar dengan panduan kerajaan, peraturan khusus sektor atau piawaian ujian lain. Pembeli mungkin perlu menggabungkannya dengan penilaian risiko, amalan pembangunan selamat, kawalan akses, pemantauan dan semakan manusia. SecurityBrief Asia melaporkan pelancaran dan peranan yang dimaksudkan; ia tidak secara bebas mengesahkan capaian akhirnya, keberkesanan, pengiktirafan peraturan atau jadual waktu untuk penilaian pembekal.

Panduan & kuiz berkaitan

Etika AIEjen AIModel AI DiterangkanChatGPT & LLMUji apa yang anda tahu — cuba kuiz AI percumaCari istilah AI dalam glosari kamiIkuti penjejak peraturan AI
Adakah ini berguna?